在域控制器 (Active Directory) 上安装终端服务器 (远程桌面服务)

在域控制器 (Active Directory) 上安装终端服务器 (远程桌面服务)

通过我的研究,我了解到“在域控制器(Active Directory)上安装终端服务器(远程桌面服务)”是一种大错特错的行为 - 显然存在一些严重的安全风险。

有人可以详细说明并解释一下这些风险吗?

进一步来说:

有人会如何入侵服务器?可能发生的最坏情况是什么?

了解我的特定配置的以下方面:

服务器上未存储任何文件。该目录仅用于授权用户使用远程桌面服务。访问该服务器的用户将少于 50 名。

谢谢。

答案1

我马上能想到的最简单的事情是:启动一个填满硬盘或 RAM 并使服务器崩溃的进程。

更阴险的策略会使用从缓存和边带攻击到恶意软件和黑客工具包的一切来从 AD 中获取任何和所有信息,包括可能可逆的密码、安全性和其他敏感信息。

答案2

当有人通过远程桌面连接到计算机时,他们就像坐在计算机前面一样使用该计算机。使用域控制器执行此操作就像将域控制器放在用户(或多个用户)的办公桌上,供他们日常工作使用。用户所做的所有可能改变计算机状态的操作都发生在托管活动目录的系统中。暂时忘记恶意黑客(并不是说他们也不是问题)——您自己的用户之一偶然破坏某些重要的东西,或者运行一个资源密集型的应用程序,从而 100% 地创建有效的拒绝服务方法。

答案3

应在外围网络上运行远程桌面网关配置。由于任何类型的远程访问端口暴露的本质,这会导致风险。...

因此,如果远程攻击者能够破坏您的远程桌面网关,他们就会发现自己进入了您的 DC。

这可以通过中间人攻击和/或伪造证书来实现,仅举几例。

您绝对不应该在 DC 上安装远程桌面网关。如果您有能力在当前服务器上将其放入 VM 中,或者放在另一台物理机器上,那就更好了。

请查看以下文档。我发现这对于设置基本 RD 网关非常有帮助

第1部分

第2部分

这是微软白皮书

相关内容